SELKS, una distribuzione per la prevenzione e il rilevamento delle intrusioni nella rete

Qualche giorno fa, Stamus Networks ha annunciato in una pubblicazione il lancio della nuova versione della distribuzione specializzata "SELKS 7.0" , progettata per implementare sistemi di rilevamento e prevenzione delle intrusioni di rete, nonché per rispondere alle minacce identificate e monitorare la sicurezza della rete.

Per chi non avesse familiarità con il sistema, è bene sapere che SELKS è basato sul pacchetto Debian e sulla piattaforma IDS open-source Suricata, e il nome è un acronimo che si riferisce ai principali strumenti che compongono questo sistema.

SELKS è composto dai seguenti componenti principali:

  • Meerkat – Meerkat pronto per partire
  • Elasticsearch – Motore di ricerca
  • Logstash – Iniezione log
  • Kibana: pannelli personalizzati ed esplorazione degli eventi
  • Scirius CE: gestione del set di regole di Suricata e interfaccia di caccia alle minacce di Suricata

Inoltre, SELKS ora include Arkime, EveBox e CyberChef.

Con tutto questo set di strumenti, lavorano insieme, poiché i dati vengono elaborati da Logstash e archiviati nello storage ElasticSearch e per tenere traccia dello stato corrente e degli incidenti identificati, viene offerta un'interfaccia web implementata su Kibana.

L'interfaccia web di Scirius CE permette di gestire le regole e visualizzare l'attività ad esse associata. Include anche il sistema di acquisizione dei pacchetti Arkime, l'interfaccia di valutazione degli eventi EveBox e l'analizzatore di dati CyberChef.

Gli utenti ricevono una soluzione chiavi in ​​mano per la gestione della sicurezza della rete che può essere utilizzata immediatamente dopo il download.

Principali novità di SELKS 7.0

Questa nuova versione di SELKS 7.0 si distingue per essere disponibile come pacchetto Docker Compose portatile o come immagini di installazione pronte all'uso (file ISO).

Con questa aggiunta, ogni opzione ora include cinque componenti open-source chiave che ne costituiscono il nome: Suricata, Elasticsearch, Logstash, Kibana e Scirius Community Edition (Suricata Management e Suricata Hunting di Stamus Networks). Inoltre, SELKS include componenti di Arkime, EveBox e Cyberchef, aggiunti dopo la definizione dell'acronimo.

"Siamo entusiasti di rendere SELKS 7 ufficialmente disponibile e in un pacchetto che consente di implementarlo rapidamente su qualsiasi sistema operativo Linux o Windows, sia in un ambiente virtuale che nel cloud", ha affermato Peter Manev, co-fondatore e capo ufficiale strategico di Stamus. Reti. "L'interfaccia migliorata per la caccia alle minacce e i dashboard di risposta agli incidenti, insieme al nuovo pacchetto Docker, rendono SELKS ancora più accessibile alle persone che desiderano esplorare la potenza di Suricata senza investire in una soluzione commerciale".

Un'altra novità di spicco di questa nuova versione è un sistema di riproduzione delle attività completamente automatizzato, basato su log salvati in formato PCAP, utilizzabile per testare le prestazioni delle misure di protezione implementate, per l'analisi degli incidenti o nel processo di apprendimento.

Si evidenzia inoltre che la serie di filtri per il rilevamento delle minacce informatiche (threat hunting) è stata ampliata e migliorata , consentendo l'identificazione rapida di attività dannose e violazioni delle regole di accesso tramite la ricerca nei log di Suricata e NSM (Network Security Monitor).

Inoltre, possiamo anche constatare che è integrato il pacchetto CyberChef, che consente la codifica, la decodifica e l'analisi dei dati relativi agli eventi, al funzionamento dei protocolli e ai record creati da Suricata.

Inoltre, l'annuncio di questa nuova versione evidenzia anche l' aggiunta di 6 nuove sezioni all'interfaccia di Kibana per visualizzare e monitorare l'attività relativa ai protocolli SNMP, RDP, SIP, HTTP2, RFB, GENEVE, MQTT e DCERPC.

Infine , per chi fosse interessato ad approfondire l'argomento , è possibile trovare maggiori dettagli al seguente link.

Scarica e ottieni SELKS

Per coloro che sono interessati a poter scaricare questa distribuzione, dovrebbero sapere che la distribuzione supporta il lavoro in modalità Live e l'esecuzione in ambienti di virtualizzazione o container. Gli sviluppi del progetto sono distribuiti sotto licenza GPLv3.

L'immagine di avvio ha una dimensione di 3 GB ed è possibile scaricarla dal seguente link.


Aggiungi come fonte preferita in Google